Російське хакерське угруповання, відоме як Laundry Bear, яке також відстежують під назвою Void Blizzard, було викрито на використанні раніше невідомої вразливості в інтерфейсі Outlook Web Access (OWA) Microsoft Exchange. Кампанія доставляє спеціально створений бекдор під назвою OWAReaper, який надає зловмисникам непомітний, довготривалий доступ до поштових скриньок жертв. Цей zero-day хак Exchange OWA є нагадуванням, що корпоративні поштові системи залишаються однією з найпривабливіших цілей для державного шпигунства, і що саме лише оновлення рідко закриває прогалину достатньо швидко.

Що таке кампанія Laundry Bear / OWAReaper

Laundry Bear, яку також називають Void Blizzard, — це російський державний суб'єкт загрози з історією атак на державну, оборонну та корпоративну поштову інфраструктуру. У цій останній кампанії угруповання використовує zero-day вразливість в Exchange OWA — вебпорталі, який дозволяє співробітникам перевіряти пошту з будь-якого браузера без спеціального десктопного клієнта. Зловживаючи цією вразливістю, зловмисники розгортають OWAReaper — бекдор, спеціально розроблений для тривалого, прихованого доступу до поштових скриньок, а не для швидкого викрадення даних.

Ця кампанія примітна своєю наполегливістю. Замість того, щоб викрасти дані один раз і піти, мета, схоже, полягає в утриманні присутності всередині цільових поштових скриньок протягом тривалого часу, що дозволяє безперервно відстежувати комунікації. Такий довготривалий доступ є ознакою шпигунських операцій, а не фінансово мотивованої кіберзлочинності, і це вписується в модель дій російських державних акторів, які досліджують корпоративні платформи вебпошти саме задля такого прихованого закріплення. Це перегукується з подібною кампанією, в якій російські шпигуни використали zero-day в Zimbra для атаки на пошту НАТО, показуючи, що платформи вебпошти різних вендорів зондуються тією ж категорією супротивників.

Хто під загрозою через цю вразливість Exchange

Організації, які працюють на локальних або гібридних серверах Exchange з OWA, відкритим для інтернету, є найбільш безпосередньою турботою. OWA створений для зручності: співробітники, керівники та ІТ-адміністратори використовують його для віддаленого доступу до пошти без потреби у VPN-клієнті чи керованому пристрої. Та сама зручність і робить його високоцінною ціллю. Будь-яка організація, чий персонал може входити до вебпошти з некерованого ноутбука, особистого телефону або публічної мережі, потенційно вразлива, якщо базовий сервер Exchange не був захищений або оновлений для усунення цієї вразливості.

Державні установи, оборонні підрядники та організації, які працюють із чутливими дипломатичними або політичними комунікаціями, історично є пріоритетними цілями для таких угруповань, як Laundry Bear. Але інструментарій, використаний у цих кампаніях, часто перепрофільовується або копіюється менш досвідченими акторами, щойно деталі стають публічними, тому менші підприємства та неурядові організації не повинні вважати себе неважливими цілями лише тому, що їм бракує стратегічної цінності для держави-агресора.

Чому неоновлені корпоративні поштові системи залишаються головною ціллю шпигунства

Пошта все ще є кістяком інституційної комунікації, що робить поштові скриньки незрівнянним джерелом розвідданих. Одна скомпрометована скринька може розкрити внутрішню стратегію, особисті ідентифікаційні дані, фінансові деталі та комунікації з партнерами чи клієнтами. Exchange, зокрема, неодноразово був ціллю протягом багатьох років, оскільки він знаходиться на перетині двох речей, яких зловмисники хочуть найбільше: широкої інтернет-доступності через портали вебпошти та глибокої інтеграції з внутрішньою мережею організації.

Zero-day вразливості, як та, що лежить в основі цієї кампанії OWAReaper, особливо небезпечні, оскільки на момент виявлення не існує жодного патча. Захисники змушені покладатися на виявлення, мережеву сегментацію та обмеження доступу, поки вендор не випустить і не застосує виправлення. Це вікно, яке іноді триває тижнями, — саме той час, коли державні угруповання завдають найбільшої шкоди, впроваджуючи бекдори, які можуть вижити довго після того, як первинну вразливість зрештою буде виправлено.

Як VPN та інші заходи безпеки вписуються в захист корпоративного доступу до пошти

Сам по собі VPN не може зупинити зловмисника від використання вразливості в самому застосунку вебпошти, але він залишається значущим рівнем у ширшій стратегії захисту. Обмеження доступу до OWA лише для пристроїв, підключених через корпоративний VPN, замість відкриття його для всього інтернету, значно зменшує поверхню атаки. Додайте до цього багатофакторну автентифікацію, мережеву сегментацію та суворий моніторинг журналів доступу до поштових скриньок — і організації суттєво ускладнюють бекдору, такому як OWAReaper, роботу непоміченим, навіть якщо zero-day було використано.

Що це означає для вас

Якщо ви працюєте в організації, яка покладається на Exchange та OWA, це сигнал перевірити з вашою ІТ-командою або командою безпеки поточний статус оновлень і те, чи відкритий OWA безпосередньо в інтернет або захищений через VPN. Для ІТ-адміністраторів посилення контролю доступу вже зараз, а не очікування офіційного патча, може суттєво зменшити ризик. Для окремих співробітників це слушний момент бути обережнішими щодо несподіваних запитів на вхід, незнайомої поведінки поштової скриньки або листів, які виглядають трохи підозріло, оскільки бекдор-кампанії часто покладаються на малопомітну постійність, а не на очевидні тривожні сигнали.

Практичні висновки

  • Запитайте ваш ІТ-відділ, чи отримали сервери Exchange вашої організації останні оновлення безпеки, пов'язані з OWA.
  • Там, де це можливо, обмежте доступ до OWA лише для пристроїв, підключених через VPN, замість того, щоб залишати його відкритим у публічний інтернет.
  • Увімкніть і забезпечте багатофакторну автентифікацію на всіх поштових акаунтах, особливо з адміністративними привілеями.
  • Відстежуйте незвичні правила для поштових скриньок, налаштування пересилання або місця входу, які можуть свідчити про те, що бекдор, такий як OWAReaper, уже активний.
  • Будьте в курсі пов'язаних кампаній, включно з моделлю, поміченою, коли російські шпигуни використали zero-day в Zimbra для атаки на пошту НАТО, оскільки державні актори часто змінюють цілі між різними поштовими платформами.

Цей zero-day хак Exchange OWA підкреслює ширшу істину: корпоративна пошта залишатиметься головною ціллю для державного шпигунства доти, доки вона є одночасно критично важливою для місії та відкритою в інтернет. Щоб бути на крок попереду, потрібно більше, ніж одне виправлення. Потрібні багаторівневий контроль доступу, пильний моніторинг і звичка ставитися до порталів вебпошти з тією ж ретельністю, що й до будь-якого іншого критичного елемента інфраструктури.